CVE-2026-26929

MEDIUM CVSS 3.1: 6,5 EPSS 0.05%
Обновлено 17 марта 2026
Apache
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 3.0.0 — 3.1.8
Устранено в версии 3.1.8
Тип уязвимости CWE-732 (Неправильное назначение разрешений)
Поставщик Apache
Публичный эксплойт Нет

Apache Airflow версий 3.0.0–3.1.7 API FastAPI DagVersion listing API не применяет фильтрацию авторизации для каждой группы обеспечения доступности баз данных, когда запрос выполняется с параметром dag_id, установленным на «~» (подстановочный знак для всех групп обеспечения доступности баз данных). В результате возвращаются метаданные версии групп обеспечения доступности баз данных, к которым у запрашивающей стороны нет прав доступа. Пользователям рекомендуется выполнить обновление до Apache Airflow 3.1.8 или более поздней версии, что решит эту проблему.

Показать оригинальное описание (EN)

Apache Airflow versions 3.0.0 through 3.1.7 FastAPI DagVersion listing API does not apply per-DAG authorization filtering when the request is made with dag_id set to "~" (wildcard for all DAGs). As a result, version metadata of DAGs that the requester is not authorized to access is returned. Users are recommended to upgrade to Apache Airflow 3.1.8 or later, which resolves this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
3.0.0 3.1.8